Düşünce Liderleri

Gölgeli AI’nin Gizli Risklerini Ortaya Çıkarmak

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

İşletmeler, çalışanları arasında GenAI’nin (Nesil AI) yaygın kullanımını deneyimlemek için uzun zaman beklemek zorunda kalmadı. Ancak, GenAI riski söz konusu olduğunda, organizasyonunuz içinde bilinen araçlar en çok endişe verici olanlar değil. Bilmediğiniz olanlar sizi uykusuz bırakmalıdır.

ChatGPT, Copilot, Gemini ve Perplexity gibi GenAI araçlarının yanı sıra birçok uzmanlaşmış SaaS tabanlı asistanın hızlı genişlemesi sayesinde, çalışanlar bunları güvenlik ekiplerinin takip edebileceğinden daha hızlı benimsemektedir. Ve bu kullanım, gölgeli AI olarak bilinen hızla büyüyen bir kör nokta yaratmaktadır.

Gölgeli AI’ye aşina olduğunuz için, bu terim işyerinde onaylanmamış araç ve hizmetlerin kullanımını tanımlamak için kullanılan “gölgeli IT” teriminden esinlenmiştir. Ancak gölgeli AI ile ilgili olarak, riskler daha da yüksek olabilir. Bir rogue dosya paylaşım uygulaması yerine, gölgeli AI, hassas verilerin bir sohbet botuna yapıştırılması, dış modellere emilmesi ve üçüncü taraf sistemlere bilinçsizce maruz kalmasıyla sonuçlanabilir.

Gölgeli AI, günümüzde kurumsal veri güvenliği tehditlerinin en az görünen ancak en acil olanlarından birini temsil etmektedir.

Gölgeli AI Nedir?

Gölgeli AI, özellikle GenAI araçlarının şirketin IT veya güvenlik ekiplerinin bilgisi veya onayı olmadan çalışanlar tarafından yetkisiz kullanımını ifade eder. Bir organizasyon içinde, kullanıcılar, büyük dil modelleri (LLM’ler) ile blog gönderileri hazırlayan bir pazarlama ekibi, AI araçlarında sözleşme dili araştıran bir hukuk ekibi veya kod hatalarını GPT sarmalları ile hatalayan mühendisler olabilir.

Ve bu deneysel çalışmalar masum görünse de, paylaşılan veriler öyle olmayabilir. Bu, gizli stratejik sunular veya müşteri bilgileri olabilir. Bu veriler sonunda şifrelenmemiş promtlere dönüşür ve ne olacağına dair hiçbir governance veya takip yoktur.

Gölgeli AI Neden Bir Sorundur?

Gölgeli AI sorunu, bir çalışanın iyi niyetle ChatGPT’ye erişimi olmasıyla bir veri güvenlik riski oluşturabileceği için sorunludur. Bir hacker gibi, gölgeli AI kötü niyetli değildir, ancak bu onu daha az tehlikeli yapmaz. Her hassas veri bir prompta eklendiğinde, potansiyel olarak modele, satıcıya ve günlüğe erişimi olan herkesle paylaşılmış olur. Bu, başka bir kullanıcının promtuna verilen cevapta yeniden ortaya çıkabilir. Ve en kötü tarafı, muhtemelen hiçbir zaman bundan haberdar olmayacaksınız.

Gölgeli AI’nin farkında olmanız gereken beş temel risk vardır.

1. Prompt girişleri yoluyla veri sızıntısı – Prompt alanları bir veri güvenlik kara deliğidir. Hassas bilgiler, chẳng hạn kaynak kodu, birleşme ve satın alma belgeleri ve maaş detayları, bir GenAI aracına paylaşıldığında, artık kontrolünüz dışındadır. AI satıcısı verilerin saklanmadığını vaat etse bile, uygulama ve eğitim veya telemetri ile ilgili garantiler belirsizdir.

2. Erişim kontrollerinin veya denetim günlüklerinin olmaması – Onaylanmış kurumsal uygulamaların aksine, çoğu GenAI aracı rol tabanlı erişim kontrolleri, ayrıntılı izinler veya faaliyet günlükleri sunmaz, bu da güvenlik ekiplerinin hangi verilere kimin eriştiğini veya ne zaman eriştiğini görememesi anlamına gelir. Bir olay meydana geldiğinde, araştırılacak hiçbir şey yoktur.

3. Uygunluk ihlalleri – Organizasyonların uymak zorunda olduğu sayısız uygunluk düzenlemeleri, düzenlenmiş verilerin saklanması, işlenmesi ve erişilmesi için çok spesifik yöntemler gerektirir. Bu verileri bir dış AI modeline beslemek bu kuralları ihlal edebilir ve organizasyonunuzu yasal risk, cezalar ve zorunlu ihlal açıklamalarına maruz bırakabilir.

4. Eski veya önyargılı bilgilerin dolaşımı – GenAI araçları genellikle cevapları güvenle ve gerçekler olarak sunar, hatta yanlış olduklarında bile. Müşteri mesajları, uygunluk özetleri veya finansal raporlar için bu çıktıları doğrulamadan kullanmak, yanlış verilere dayalı iş kararlarına yol açabilir. Hallüsinasyonlar düzenli olarak oluşur ve bu LLM’ler daha akıllı hale geldikçe gitgide ortadan kalkmıyor gibi görünüyor.

5. Gölgeli AI’nin gölgeli veriye dönüşmesi – GenAI araçlarının çıktıları, özetler, taslaklar ve yanıtlar gibi, genellikle kaydedilir, paylaşılr ve yeniden kullanılır. Resmi iş akışlarının dışında oluşturulduğu için, bu dosyalar izlenmez, sınıflandırılmaz ve korunmaz gölgeli veriler haline gelir.

Çoğu durumda, gölgeli AI ile ilgili olarak, güvenlik ekibinin bir ihlal meydana geldiğinden haberi olmaz. Bu gerçek dünya örnekleri organizasyonunuzda gerçekleşebilir:

  • Bir genç yazılım mühendisi özel kodu bir ücretsiz GPT tabanlı hata ayıklayıcısına yapıştırır.
  • Bir satış temsilcisi geçen çeyreğin müşteri listesini bir AI e-posta yazarına upsell teklifleri oluşturmak için besler.
  • Bir insan kaynakları yöneticisi bir dış AI aracını çalışanın memnuniyet anketi cevaplarını analiz etmek için kullanır.
  • Bir finans analisti ChatGPT’ye duyuşsal gelir tahmini dillerini yöneticiler için basitleştirmesini sorar.
  • Bir avukat GenAI’yi bir müşteri anlaşması sözleşmesinden gizli bir clause kullanarak yeniden yazmasını ister.

Neden Geleneksel Güvenlik Araçları Gölgeli AI’yi Kaçırır

Miras güvenlik yığınları GenAI tabanlı tehditlere karşı inşa edilmemiştir. Örneğin, bir güvenlik duvarı tarayıcı tabanlı AI araçlarını engelleyemez. Bir CASB, sohbet pencerelerine yazılmış olanları göremez. Ve bir SIEM, bir LLM’nin hassas IP’yi özetlemesini talep eden kişiyi uyarı vermez. Bu, veri güvenlik açığının zaten oluştuğu anlamına gelir.

Gölgeli AI, uygulama katmanında çalışır ve tarayıcıda yaşar, burada görünürlük en zayıf noktadır. Çalışanlar ayrıca kişisel cihazlarını kullanır. Onları durdurmak için hiçbir eklenti, sızan verilerin izlenmesini sağlayan hiçbir su işareti ve veri sınırını geçtiğinde hiçbir uyarı yoktur. Ve DLP uyarısı görünse bile, veri zaten maruz kalmıştır.

Gölgeli AI Risklerini Nasıl Tanımlayabilir ve Giderbilirsiniz

Görmeyebileceğiniz şeyi kontrol edemezsiniz ve GenAI ile çoğu organizasyon kör bir şekilde ilerlemektedir. Geleneksel araçlar, promt tabanlı etkileşimleri anlamak veya bir kullanıcı “Giriş” düğmesine bastıktan sonra ne olacağını izlemek için inşa edilmemiştir.

Ancak, yeni AI destekli güvenlik yaklaşımları bu zorluğun üstesinden gelebilmektedir. Bu, organizasyonların gölgeli GenAI’yi ortaya çıkarmalarına yardımcı olmak için tasarlanmış birkaç güvenlik önlemi sunar:

Gölgeli AI’nin keşfedilmesi – Bu araçlar, geleneksel kontrolleri atlayan tarayıcı tabanlı olanları da dahil olmak üzere, kullanıcılarınızın hangi GenAI uygulamalarını kullandığını tanımlar. Veri hareketlerini, erişim kalıplarını ve bağlamı analiz ederek, endpoint ajanlarına veya müdahaleci izlemeye gerek kalmadan ihlalleri tespit eder.

Hassas olanların sınıflandırılması – Modern çözümler, içerik ve bağlamın arkasındaki verileri anlamak için bağlam bilinci AI kullanır. Bu, bir PowerPoint slaytında bulunan gelir tahmini veya bir e-posta taslağında bulunan müşteri verisi gibi riskleri saptayabileceği anlamına gelir. Bunlar, çalışanların GenAI’ye ikinci bir düşünce vermeden besleyebilecekleri türden içeriklerdir.

Risky promt davranışlarının önlenmesi – Hassas veriler keşfedildiğinde ve konumları belirlendiğinde, AI veri güvenliği bunları maruz kalmasını önler. Bu araçlar, riskli promt girişlerini, organizasyon dışına çıkmadan önce, işaretler, siler veya engeller.

Gölgeli verilerin temizlenmesi – GenAI promtları genellikle özetler, taslaklar ve yanıtlar gibi yeni dosyalar oluşturur. Gelişmiş veri güvenlik platformları, bu aşağı akış artifact’lerini tanımlar, maruz kalma risklerini (örneğin, aşırı izin verilen erişim veya uygun olmayan depolama) tespit eder ve veri kaybı başlıklar haline gelmeden önce bunları giderir.

Gölgeli AI teorik bir risk değildir. Gerçektir, büyümektedir ve şu anda ortamınızda gerçekleşiyor, gördüğünüzden veya görmediğinizden bağımsız olarak. GenAI araçlarını yasaklamak gerçekçi değildir, ancak kör gözlerle bakmak çok risklidir. Organizasyonlara GenAI kullanımında görünürlük, kontrol ve zeka gerekir — sadece çıktılar için değil, girdiler için de.

Yeni yaklaşımlar, riskli davranışları ortaya çıkarmak, kazara maruz kalmasını önlemek ve AI ile gölgeli AI’nin bıraktığı veri karmaşasını temizlemek için mevcuttur.

Gölgeli AI, gerçek bir risktir, büyümektedir ve şu anda ortamınızda gerçekleşmektedir, gördüğünüzden veya görmediğinizden bağımsız olarak. Banning GenAI tools isn’t realistic, but turning a blind eye is extremely risky. Organizations need visibility, control, and intelligence around GenAI use — not just for what comes out, but for what goes in. New approaches are available that uncover risky behavior, prevent accidental exposure, and clean up the data mess AI and shadow AI leave behind.

Karthik Krishnan, Concentric.ai'nin kurucusu ve CEO'sudur. Concentric.ai'den önce Karthik, Aruba/HPE'de Güvenlik Ürünleri VP'si olarak görev yaptı ve güvenlik portföyünü yönetti (önceden Karthik, kullanıcı ve varlık davranış analitiğine odaklanan bir güvenlik analitiği şirketi olan Niara'da Ürün VP'si olarak görev yaptı ve Aruba/HPE tarafından satın alındı). Karthik, Intel, Microsoft, Juniper Networks, PGP Corporation, Symantec ve Embrane gibi önemli endüstri organizasyonlarında mühendislik ve pazarlama alanlarında 20 yılı aşkın deneyim sahibi olan üst düzey pozisyonlarda görev yaptı. Karthik, Hindistan, Madras'taki Indian Institute of Technology'den Mühendislik lisansını ve Kellogg School of Management'ten distinction ile MBA derecesini aldı ve burada F.C. Austin Scholar olarak görev yaptı.